見慣れたロゴ、認証済みに見えるアカウント、洗練されたアプリは、宛先や要求内容について何も証明しません。
信頼の手がかりはすべて複製できる
そのページが本物だとあなたを納得させているものが何かを考えてみてください。ロゴ、レイアウト、アドレスバーの錠前、認証バッジ、検索結果の上位表示、公式らしいコミュニティで共有されたリンク。これらはどれも攻撃者が複製あるいは購入でき、たいていは安価です。
検索広告は日常的な配信手段です。あるウォレットの名前で最上位の枠を買うことは合法で、しかも効果があるからです。アプリストアの掲載は偽物でありえます。ブラウザ拡張はウォレットの画面を模倣できます。QRコードは設計上、人間には読めず、どこへでも向けられます。
偽装に費用がかかる唯一の手がかりは、宛先そのものです。ですから確認は、ページの見た目ではなく、正確なホスト名と、そこへどうやって辿り着いたかに拠らなければなりません。最初のスラッシュの前、最後のドットから遡って完全なドメインを読んでください。example.com.attacker.site のようなサブドメインは attacker.site のものです。アドレスバーが省略される携帯では、タップして全体を読んでください。
確認の罠
このレッスンで最も重要な習慣は一文です。連絡してきた経路を通じて確認しては絶対にいけません。送り主にリンクが本物か尋ねる、メッセージ内の番号に電話する、怪しいページの「サポートに連絡」を押す。いずれも確認を攻撃者の手元に引き戻します。
代わりに、自分が支配する別の経路を開いてください。以前に保存したブックマーク、自分の意思でインストールした提供元のアプリ、あるいは公式文書で確かめてから自分で入力したドメイン。そのうえで、具体的な要求内容をその経路の説明と突き合わせます。
正当な組織が、あなたのリカバリーフレーズ、ワンタイムコード、画面の遠隔操作、口座を守るための支払いを必要とすることはありません。緊急性は手口であって証拠ではありません。本物の期限は確認にかかる10分に耐えますが、攻撃者はあなたに耐えられないと信じさせる必要があります。
復旧の経路を守る
攻撃者は口座そのものを直接狙わないことが多く、それを再設定できるメールアドレス、コードを受け取る電話番号、機微なスクリーンショットが入ったクラウドバックアップを狙います。
ですから金融サービスに紐づくメール口座には、手持ちで最も強い保護を割り当ててください。固有のパスワードと、選べるならSMSではなくフィッシングに強い多要素認証です。SMSのコードは、携帯事業者を説得して番号を移させた攻撃者に傍受されることがあり、これは奇抜な手口ではなく確立された手法です。出金先アドレスの許可リストを提供するサービスなら有効にしてください。ログインを奪われても、気づかないうちに新しいアドレスへ送金されることを防げます。
被害範囲を狭める
いつかは何かがすり抜けると想定してください。良いセキュリティ設計は、失敗が起きないと仮定するのではなく、1つの失敗が届く範囲を限定します。
実務的には、見慣れないアプリ用の少額ウォレットを長期保有と分けて用意すること、固有のパスワードにして1つの流出が連鎖しないようにすること、そして許可を無制限に溜めていくのではなく、定期的にサイトの接続を切り承認を見直す習慣を持つことです。
- 急かされたと感じたら止まる。その緊急性こそが攻撃である。
- 何かを確認する前に、自分が支配する経路を新しく開く。
- 完全なホスト名を読む。特に携帯では。
- ウォレットのソフトは、自分で検証した入手元からのみ導入する。
- なりすましは通報し、それ以上やり取りしない。
出典と校閲
重要な主張は一次情報および公式の情報源に基づいています。校閲日が更新されるのは、レッスンとその参照先を改めて確認したあとだけです。
- CISA: Recognize and report phishing
- FTC: Cryptocurrency scams
- ethereum.org: Security and scam prevention
- 執筆
- Crypto Academy Editorial Desk
- 校閲
- Crypto Academy Research Desk
- 次回の校閲
- 2026年12月2日
